|
Plagegeister aller Art und deren Bekämpfung: TR\Drop.180Solut.AWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.01.2005, 23:17 | #31 |
| TR\Drop.180Solut.A Leere Deine temporary internet files und vorbei iss es damit. Im Übrigen: mach Dir über die Frage von Shadowdance Gedanken... cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
12.01.2005, 23:19 | #32 |
| TR\Drop.180Solut.A ja toll, bin voll der newbie in diesen sachen. is das nun gut oder schlecht das die fehlt?
__________________ |
12.01.2005, 23:20 | #33 |
| TR\Drop.180Solut.A sag mir lieber wo die Datei "win32.dll.exe" abgeblieben ist .. wenn Du sie noch auf dem System hast, und sie der 'W32/Spybot.worm.gen.b' ist, für den ich sie eingangs gehalten habe, hast Du einen sehr gefährlichen Backdoor auf dem System:
__________________# Ermöglicht Dritten den Zugriff auf den Computer # Stiehlt Daten # Lädt Code aus dem Internet herunter # Reduziert die Systemsicherheit # Installiert sich in der Registrierung |
12.01.2005, 23:24 | #34 |
| TR\Drop.180Solut.A über start/suchen find ich nix |
12.01.2005, 23:27 | #35 |
| TR\Drop.180Solut.A Die SOPHOS Virusinformation zu Troj/Loony-J: "Troj/Loony-J ist ein Windows-Backdoortrojaner, der unbefugten Fernzugriff auf den infizierten Computer mittels IRC-Kanälen ermöglicht. Wenn er gestartet wird, verschiebt sich der Trojaner als windll32.exe in den Windows-Systemordner und erstellt den folgenden Registrierungseintrag, damit er bei der Computeranmeldung gestartet wird: HKLM\Software\Microsoft\Windows\CurrentVersion\Run windll32 Driver windll32.exe Troj/Loony-J kann ebenfalls eine gefälschte Fehlermeldung mit dem Titel "Error-348" und dem Text "Runtime Link not found" anzeigen. Sobald er installiert ist, versucht Troj/Loony-J, einen SOCKS4-Server einzurichten, CD-Schlüssel zu stehlen und Dateien aus dem Internet herunterzuladen und zu starten, sofern er die entsprechenden Anweisungen von einem remoten Angreifer erhält." Ich schau mich mal um, ob dieser Backdoor die Fähigkeit hat, zu verschwinden .. zuzutrauen ist es ihm ... wenn jemand auf Deinen Rechner Zugriff hat, kann er die Datei umbenennen ... |
12.01.2005, 23:29 | #36 |
| TR\Drop.180Solut.A hatte win32dll.exe im zonealarm jeglichen zugriff verweigert. das aber schon länger. Loony-J remover mal laufen lassen? |
12.01.2005, 23:33 | #37 |
TR\Drop.180Solut.A ok ich denke ich weiß jetzt was win32.dll.exe ist. es ist der Win32.HLLM.Bihup wurm. der wurm ist aber ziemlich witzlos, denn er führt nur sehr seltsame dinge aus wie dass es an Donnerstagen eine meldung in koreanisch "Message from a" schreibt. ist der wurm am dezember angekommen und hat die liste durch, deaktiviert er sich selbst. er ist allerdings so wenig bekannt, das man nur entfernt was von ihm findet. kann aber sein das ich mich irre und es doch was anderes ist. |
12.01.2005, 23:37 | #38 |
| TR\Drop.180Solut.A er heisst aber windll32.exe... |
12.01.2005, 23:39 | #39 |
TR\Drop.180Solut.A das ist ein gewaltiger unterschied @rtfm also ist es der nicht gut^^ hm jep lass das tool mal laufen. argh ich hab schon wieder was neues rausgekriegt. unter windll32.exe stecken die verschiedensten würmer oder spywares. es gibt 3 möglichkeiten: -entweder es ist der Trojan.Win32.MSN.Ikmet.c -oder es ist der W32.HLLW.Astef -oder es ist loony-J wenn das loonytool den nicht finden kann sind nurnoch die oberen möglichkeiten möglich. |
12.01.2005, 23:41 | #40 | |
| TR\Drop.180Solut.AZitat:
|
12.01.2005, 23:45 | #41 |
| TR\Drop.180Solut.A hatte eben gedacht das ich ein tool dafür gesehen hatte. war aber was anderes. ich lösch die hjt backups jetzt noch und den quarantäne ordner. wenn ihr noch weitere infos findet zum windll32.exe dann postet es hier. ich bin dann im bett. vielen, vielen dank bis hierher. hat mich schon mal ein stück voran gebracht das ganze. melde mich morgen wieder. werde euch weiter empfehlen! |
12.01.2005, 23:45 | #42 |
TR\Drop.180Solut.A @shadowdance ich würde nicht so sicher sein. es gibt noch 2 andere möglichkeiten was es sein kann. aber du hast recht, ist dieser backdoor auf dem system is sein system nicht mehr als sicher einzuschätzen. @rtfm lass mal das removal tool laufen. |
13.01.2005, 14:09 | #43 |
| TR\Drop.180Solut.A @ rtfm: Wenn es Troj/Ikmet-A wäre, hättest du als Startseite w*w.picturecentre.com gehabt. Troj/Loony-J erstellt folgenden Registrierungseintrag: HKLM\Software\Microsoft\Windows\CurrentVersion\Run windll32 Driver windll32.exe Wenn es BackOrifice ist, dann trifft folgendes zu: Das da Die Loony fallen alle unter den Sammelnamen W32/SpybotWorm gen.b. cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
Themen zu TR\Drop.180Solut.A |
antivir, block, blockt, board, danke, drop., erkenn, erkennt, gefunde, hallo zusammen, klasse, kurze, laien, nichts, poste, posten, registry, steckt, super, troja, trojaner, version, verständliche, wirklich, überhaupt, zusammen |